Данные клиентов в мессенджерах: что проверить самому и где начинается 152-ФЗ

Этот текст разделён надвое, и разделение важнее содержания обеих половин. Первая половина — операционная: проверки, которые компания может провести своими силами над своей клиентской перепиской и получить однозначный ответ «да» или «нет». Вторая — правовая: она не говорит, что вы обязаны делать, а показывает, какие нормы 152-ФЗ вообще существуют, куда смотреть в официальном тексте и с каким списком вопросов идти к юристу.

Оговорка, без которой дальше читать не стоит. Этот текст не заменяет юридическую консультацию и не даёт правовой оценки вашей ситуации. Правовые последствия зависят от документов, которые есть именно у вас, от характера данных и от обстоятельств; определять их должен юрист, который эти документы видел. Все правовые ссылки ниже даны по состоянию на редакцию закона от 24.06.2025 — что это значит и почему это существенно, разобрано в разделе «Дата актуальности».

Операционная часть: что проверяется своими силами

Здесь нет ни одного правового вывода. Все проверки ниже отвечают на вопросы факта — что происходит с перепиской в вашей компании прямо сейчас, — и их результат не зависит ни от чьей трактовки.

Проверка 1: где физически лежит переписка с клиентами

Выберите пять клиентов и попробуйте открыть переписку с каждым, не обращаясь к менеджеру, который её ведёт. Результат по каждому клиенту фиксируется одним словом — «да» или «нет», — без промежуточных формулировок. Дальше по каждой точке контакта выясните, на кого она оформлена и кто получит письмо о восстановлении доступа.

Практический смысл проверки в том, что она делится ровно по границе, которая имеет значение и для правовой части: данные, лежащие в личном аккаунте сотрудника, компания не может ни показать по запросу, ни исправить, ни удалить. Не «не имеет права» — просто физически не может. Разбор мест хранения и их свойств — отдельный текст.

Проверка 2: сколько лишнего вы храните

Пройдите по полям, которые сотрудники заполняют в карточке клиента, и по вложениям, которые клиенты присылают в переписке. Отдельно выпишите то, что накопилось без цели: сканы паспортов, присланные «на всякий случай», фотографии карт, адреса, которые никому не нужны, чужие данные в пересланных сообщениях.

Это операционная проверка, но она рифмуется с одним из принципов закона: обрабатываемые данные не должны быть избыточными по отношению к заявленным целям обработки (ст. 5 ч. 5), а обработка ограничивается достижением конкретных, заранее определённых и законных целей (ст. 5 ч. 2). Вывод о том, что именно избыточно у вас, делает не статья и не проверяющий из отдела продаж.

Проверка 3: можете ли вы найти всё по одному человеку

Возьмите одного клиента и попробуйте собрать про него всё: карточку, переписку по всем каналам, вложения, счета, записи звонков. Замерьте, сколько это заняло и сколько людей пришлось спросить.

Это самая недооценённая проверка из трёх. Практический смысл: любой запрос, откуда бы он ни пришёл — от самого клиента, от юриста, от службы поддержки, — упирается в способность собрать данные по одному человеку. Если это занимает день и требует трёх сотрудников, проблема операционная и решается до того, как станет чьей-то правовой проблемой.

Проверка 4: что происходит с данными, когда они больше не нужны

Ответьте на вопрос: что в вашей компании происходит с данными клиента, который перестал быть клиентом два года назад? В большинстве компаний ответ — «ничего, лежат». Отдельно проверьте, есть ли вообще техническая возможность удалить или обезличить данные конкретного человека, не разрушив остальную базу.

Закон различает уничтожение (после которого восстановить содержание данных в информационной системе невозможно) и обезличивание (после которого без дополнительной информации нельзя определить принадлежность данных конкретному человеку) — это разные действия с разными последствиями (ст. 3 пп. 8–9). Какое из них применимо в вашем случае и в какие сроки — вопрос правовой.

Проверка 5: кто внутри компании имеет доступ и остаются ли следы

Составьте список людей, которые сейчас могут прочитать клиентскую переписку, и сверьте его со списком тех, кому это нужно для работы. Отдельно проверьте, восстанавливается ли, кто и когда обращался к данным. Полный список из двенадцати таких проверок — в чек-листе безопасности клиентской базы.

Как провести операционную часть: последовательность

  1. Составьте список точек входа и вложите в него личные аккаунты сотрудников. Не как нарушение, а как исходное состояние. Список, в котором их нет, неполон, и все следующие шаги пройдут по неполному списку.
  2. Отметьте, к каким точкам у компании есть доступ без участия сотрудника. Это и есть та часть данных, с которой компания вообще может что-либо сделать.
  3. Сведите переписку в точки, принадлежащие компании. Разово это не делается — перевод идёт по мере обращений, и растянуть его на несколько недель нормально.
  4. Пройдите по составу данных и уберите накопленное без цели. Начните с вложений — там обычно лежит самое чувствительное и самое ненужное.
  5. Проверьте, за какое время собираются все данные по одному человеку. Замер важнее результата: он показывает, готова ли компания к любому запросу.
  6. Опишите, кто имеет доступ, и уберите доступы «на время», выданные полгода назад.
  7. Проверьте, что доступ отзывается в тот же день и что отзыв завершает открытые сессии, а не ждёт истечения срока пароля.
  8. Выясните, есть ли техническая возможность удалить или обезличить данные одного человека. Если нет — это работа, которую нельзя сделать в день, когда она понадобится.
  9. Соберите список вопросов к юристу по итогам шагов 1–8 и только после этого идите на консультацию. С описанием систем разговор будет предметным.

Правовая часть: где смотреть и что спрашивать

Дальше — не требования к вам, а карта: какие нормы существуют, как они называются и где находится официальный текст. Ни одно утверждение ниже не является указанием, что вы обязаны делать: применимость норм к вашей компании определяет юрист.

Что закон определяет широко

Персональные данные — «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)» (ст. 3 п. 1). Определение намеренно широкое, закрытого перечня в законе нет.

Оператор — лицо, организующее и (или) осуществляющее обработку данных и определяющее её цели и состав (ст. 3 п. 2). Существенно, что это определение привязано к факту деятельности, а не к факту регистрации где-либо.

Обработка — любое действие с данными: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение (ст. 3 п. 3). То есть просто хранение переписки — уже обработка.

Отдельно закон различает распространение (раскрытие неопределённому кругу лиц) и предоставление (раскрытие определённому лицу или кругу лиц) — разные действия с разными последствиями (ст. 3 пп. 5–6).

Куда смотреть по темам

ТемаГде в законеЧто там по существу
Принципы обработкист. 5Конкретные заранее определённые цели; запрет объединять базы с несовместимыми целями; данные не должны быть избыточными; хранение не дольше, чем требуют цели
Согласиест. 9Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным; оформляется отдельно от иных документов; может быть отозвано; бремя доказывания его получения — на операторе
Запрос субъектаст. 14Право требовать уточнения, блокирования или уничтожения данных; сроки ответа; состав запроса; перечень сведений, на которые субъект имеет право
Меры оператораст. 18.1Оператор сам определяет состав и перечень мер; перечисленные в законе меры даны как примеры («в частности»); политика подлежит публикации
Безопасность данныхст. 19Правовые, организационные и технические меры; уровни защищённости и требования к ним устанавливает Правительство РФ, состав мер — ФСБ и ФСТЭК
Уведомление регулятораст. 22Уведомление до начала обработки; действующие исключения; состав уведомления; реестр операторов и его публичность; бесплатность уведомления
Уполномоченный органразъяснения РоскомнадзораФункции уполномоченного органа возложены на Роскомнадзор; он ведёт реестр операторов, рассматривает обращения, осуществляет надзор

Три нормы, которые полезно знать целиком

Не как обязанность, а потому что они проверяемы и часто оказываются неожиданностью.

Публикация политики. Закон говорит об обязанности оператора опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику обработки персональных данных, и к сведениям о реализуемых требованиях к защите; оператор, собирающий данные через информационно-телекоммуникационные сети, — на страницах своего сайта, с использованием которых осуществляется сбор (ст. 18.1 ч. 2). Это самая прямо проверяемая норма для формы или чата на сайте: документ либо опубликован по адресу, где собираются данные, либо нет.

Меры определяет сам оператор. Закон не задаёт единого обязательного чек-листа: оператор самостоятельно определяет состав и перечень необходимых и достаточных мер, а перечисленные в ст. 18.1 ч. 1 позиции — назначение ответственного, издание политики и локальных актов, внутренний контроль или аудит, ознакомление и обучение работников — приведены как примеры («в частности»). Любой источник, выдающий такой список за исчерпывающий обязательный минимум, упрощает.

Реестр — не лицензия. Сведения в реестре операторов, кроме сведений о средствах обеспечения безопасности данных, являются общедоступными (ст. 22 ч. 4), а уведомление и внесение в реестр бесплатны (ст. 22 ч. 5). При этом Роскомнадзор прямо указывает, что обязанности главы 4 закона исполняются независимо от включения оператора в реестр. То есть запись в реестре не делает обработку законной, а её отсутствие само по себе не описывает существо обработки.

Дата актуальности

Все правовые ссылки в этом тексте даны по состоянию на 24.06.2025 — это редакция закона, в которой последним учтённым изменяющим законом является Федеральный закон от 24.06.2025 № 156-ФЗ. Именно из консолидированного текста этой редакции взяты все ссылки на статьи выше.

При этом официальный перечень редакций фиксирует два более поздних изменяющих закона — № 200-ФЗ от 07.07.2025 и № 265-ФЗ от 26.07.2026, — консолидированный текст с учётом которых портал сам помечает как «не готовый». Их содержание в рамках подготовки этого текста установить не удалось: неизвестно, какие статьи они меняют и в какой части вступили в силу.

Практический вывод для читателя. Определения и принципы (ст. 3, ст. 5) — самая устойчивая часть, и на них можно опираться с наибольшей уверенностью. Наиболее подвижны исторически именно те места, которые уже правились: требования к согласию, состав и исключения из уведомления, сроки по инцидентам. Если вопрос упирается ровно в них, сверяйтесь с официальным текстом на дату вашего вопроса и с юристом, а не с этой статьёй.

Список вопросов к юристу

Ровно та часть, которую этот текст сознательно не решает. Идите с ней на консультацию после шагов 1–9 операционной части.

Практическая разница между доступом к переписке, владением аккаунтом и контролем над процессом разобрана без правовых выводов в тексте кому принадлежит переписка с клиентом — с отдельным разделом о том, где нужен юрист.

Чек-лист операционной готовности

Ни один пункт ниже не является утверждением о соответствии требованиям закона. Это состояние ваших систем, которое либо проверено, либо нет.

Что остаётся за компанией

Ни один инструмент не закрывает эти пункты за клиента, и ни одна статья не закрывает их чтением.

Что для этой темы есть в LTVchat

Сервис работает на уровне доступа и учёта, а не на уровне правовых выводов. Утверждения о соответствии требованиям 152-ФЗ здесь не делается: сертификаций, аттестаций и аудитов третьих сторон у сервиса нет, и на странице безопасности это сказано прямо. Из проверяемых свойств для этой темы существенны:

Что это не значит: наличие таких структур не является ни соответствием требованиям, ни подтверждением того, что запрос обработан правильно. Тип запроса, срок, решение и правовую обоснованность определяет компания; сервис хранит запись о том, что было сделано.

Оценить текущее состояние помогает аудит из десяти вопросов или получасовая проверка базы. Стоимость рабочего окна — 300 ₽/канал в месяц + 50 ₽/сотрудник в месяц, владельцы подключённых каналов не оплачиваются как сотрудники; посмотреть его можно в демо без регистрации.

Частые вопросы

Является ли переписка с клиентом персональными данными?

Закон определяет персональные данные широко: это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (ст. 3 п. 1). Закрытого перечня «что считается персональными данными» в законе нет — критерий в том, можно ли соотнести информацию с человеком. Как это применяется к вашей конкретной переписке и вашим документам, оценивает юрист; этот текст правовой оценки не даёт.

Что из 152-ФЗ можно проверить самому, без юриста?

Проверить можно факты о своих системах, а не соответствие требованиям. Например: опубликован ли на страницах сайта, через которые вы собираете данные, документ о политике обработки — закон прямо говорит о такой обязанности публикации (ст. 18.1 ч. 2). Или: есть ли в компании ответственный за организацию обработки, есть ли локальные акты, ознакомлены ли сотрудники. Наличие документа — факт, который видно; достаточность его содержания — правовая оценка.

Реестр операторов Роскомнадзора — можно ли проверить, есть ли там наша компания?

Да, реестр публичен: сведения в нём, кроме сведений о средствах обеспечения безопасности данных, являются общедоступными (ст. 22 ч. 4), а Роскомнадзор публикует его с поиском по названию и ИНН. Само уведомление и внесение в реестр бесплатны — закон прямо запрещает возлагать на оператора расходы в связи с их рассмотрением и внесением (ст. 22 ч. 5). Но из наличия или отсутствия записи в реестре не следует вывод о законности вашей обработки: Роскомнадзор указывает, что обязанности главы 4 закона исполняются независимо от включения в реестр.

Какие сроки в законе стоит просто знать?

Из подтверждённых по редакции на 24.06.2025: на ответ субъекту по запросу об уточнении, блокировании или уничтожении данных — 10 рабочих дней с продлением не более чем на 5 рабочих дней при мотивированном уведомлении (ст. 14 ч. 3); повторный запрос по тому же поводу — не ранее чем через 30 дней (ст. 14 ч. 4); внесение в реестр операторов — 30 дней с даты поступления уведомления (ст. 22 ч. 4). Знать их полезно как ориентир для организации работы; относятся ли они к вашей ситуации и что именно вы обязаны делать — вопрос юристу.

Соответствует ли LTVchat требованиям 152-ФЗ?

Такое утверждение здесь не делается и делаться не может. У сервиса нет сертификаций и аудитов третьих сторон, и на странице безопасности это сказано прямо. Соответствие требованиям — это характеристика обработки данных в конкретной компании, а не свойство инструмента: оператором по закону становятся по факту деятельности. Что в сервисе реально реализовано — роли, изоляция по рабочему пространству, журнал действий, отзыв сессий, учёт запросов субъектов данных — описано отдельно и без правовых выводов.

Почему в тексте нет размеров штрафов?

Потому что они не проверялись по официальному источнику в рамках этой работы. Ответственность за нарушения в области персональных данных установлена не самим 152-ФЗ — его ст. 24 отсылает к ответственности, предусмотренной законодательством, — а другими законами, которые здесь не читались. Приводить суммы по памяти или по чужим статьям означало бы выдумать цифру, поэтому их здесь нет. Актуальные размеры и статьи уточняйте у юриста или по официальному тексту соответствующего закона.

Источники